반응형
## 클라우드 환경의 10가지 보안 문제점과 해결책

클라우드 환경은 유연성과 확장성을 제공하지만 보안 위험 또한 증가합니다. 이 글에서는 클라우드 환경의 10가지 주요 보안 문제점과 해결책을 살펴봅니다.

1. 클라우드 도메인 취약점:



- 피싱 사이트: 공격자가 클라우드 도메인을 이용하여 피싱 사이트를 만들고 악성코드를 배포합니다.
- 해결책:
- ASM(Attack Surface Management) 또는 CWPP(Cloud Workload Protection Platform)을 사용하여 클라우드 도메인을 지속적으로 스캔합니다.
- 도메인 변경 사항에 대한 자동 점검을 위한 도메인 비교 정책을 만들고 운영합니다.

2. 도커 및 쿠버네티스 제어 취약점:



- 원격 API 사용: 도커 및 쿠버네티스는 원격 관리를 위해 API 서버를 사용합니다.
- 공격 시나리오:
- API 서버 IP 포트가 외부에 노출되면 해커 공격 가능성이 높아집니다.
- 해결책:
- CIEM(Cloud Infrastructure Entitlement Management)을 사용하여 클라우드 리소스 접근 권한을 철저히 제어합니다.
- CDR(Cloud Detection & Response) 기능을 사용하여 비정상적인 행위를 감지하고 차단합니다.

3. 클라우드 워크로드의 악성코드 및 CVE 취약점:



- 클라우드 워크로드: 가상 서버 인스턴스 컨테이너 등에서 실행되는 어플리케이션 DB 서비스
- 악성코드 및 CVE 취약점: 클라우드 워크로드의 모든 자산에 존재하는 보안 위험
- 해결책:
- SCA(Software Composition Analysis) 솔루션을 사용하여 워크로드의 취약점을 지속적으로 평가합니다.
- 워크로드에 대한 정기적인 패치 적용 및 업데이트를 수행합니다.

4. 클라우드 인프라 및 서비스 설정 오류:



- 기본값 사용: 많은 고객이 기본값으로 클라우드를 사용하여 보안 취약점을 노출합니다.
- 해결책:
- 보안 전문가의 도움을 받아 클라우드 인프라 및 서비스를 안전하게 설정합니다.
- 최소 권한 접근 원칙을 적용하여 공격 표면을 줄입니다.

5. 클라우드 시크릿 정보 노출:



- 시크릿 정보: 비밀번호 인증서 토큰 SSH 키 API 키 등
- 2021년 피해 규모: 약 6천조 원
- 해결책:
- 시크릿 정보를 안전하게 관리하기 위한 솔루션을 사용합니다.
- 접근 권한을 최소화하고 엄격하게 제어합니다.

6. 리눅스 플랫폼 악성코드:



- 리눅스 플랫폼: 클라우드의 기본 플랫폼
- 공격 시나리오:
- 공격자는 기존 윈도우 악성코드를 리눅스로 포팅하여 공격합니다.
- 해결책:
- 리눅스 서버 및 컨테이너를 위한 최신 보안 패치를 적용합니다.
- 리눅스 환경에 대한 침입 탐지 시스템(IDS) 및 침입 방지 시스템(IPS)을 설치합니다.

7. Docker Escape 취약점:



- 격리된 환경: 일반적으로 도커 컨테이너는 서로 격리되어 있습니다.
- 공격 시나리오:
- Docker Escape 취약점이 존재하면 공격자가 격리된 환경을 벗어나 다른 컨테이너나 호스트를 공격할 수 있습니다.
- 해결책:
- Docker 이미지를 신뢰할 수 있는 소스에서만 가져옵니다.
- Docker 컨테이너에 대한 정기적인 취약점 평가 및 업데이트를 수행합니다.

■ *8. 클라우드 데이터 유출

자세한 내용은 아래 링크(배너)를 클릭해주세요.
반응형
반응형

한국인터넷진흥원, 악성코드 분석환경 구축을 위한 도구 라이선스 연장 입찰 공고

한국인터넷진흥원(KISA)은 2023년 10월 25일부터 10월 30일까지 악성코드 분석환경 구축을 위한 도구 라이선스 연장 입찰 공고를 진행합니다.

이번 입찰은 KISA의 악성코드 분석환경에 사용되고 있는 동적 및 정적 분석 도구의 라이선스를 연장하기 위한 것입니다. 예산은 68,200,000원(부가세 포함)입니다.

입찰에 참여하려는 업체는 KISA 홈페이지에서 제안요청서를 다운로드하여 10월 30일까지 제출해야 합니다.

자세한 내용은 KISA 홈페이지를 참고하시기 바랍니다.



자세한 내용은 아래 링크(배너)를 클릭해주세요.

반응형
반응형

한국인터넷진흥원, 악성코드 정적 분석도구 라이선스 구매 입찰 공고



한국인터넷진흥원(KISA)은 사이버 위협정보 분석 및 공유를 위한 악성코드 정적 분석도구 라이선스 구매 및 연장 입찰을 공고했습니다.


입찰 예산은 92,268,000원(부가세 포함)으로, 공개기간은 2023년 10월 25일부터 10월 30일까지입니다.


입찰 참여를 원하는 업체는 KISA 홈페이지에서 제안요청서를 다운로드하여 작성한 후, 10월 30일 16시까지 KISA로 제출하면 됩니다.


입찰에 대한 자세한 내용은 KISA 홈페이지에서 확인할 수 있습니다.

자세한 내용은 아래 링크(배너)를 클릭해주세요.
반응형
반응형

한국인터넷진흥원, 악성코드 특징정보 추출 분석 도구 라이선스 구매 입찰 공고

 

입찰 일정

■ 입찰참가신청서 접수기간: 2023년 10월 25일 ~ 10월 27일
■ 개찰일시: 2023년 10월 27일 13시

 

입찰 대상

■ 소프트웨어사업자(컴퓨터관련서비스사업, 업종코드: 1468)
■ 중소기업
■ 공동계약 허용
■ 하도급 불허

 

입찰 방식

■ 총액, 적격심사
■ 낙찰하한율: 84.245%(낙찰자 결정 기준점수: 85점)

 

입찰방법

■ 전자입찰로만 진행
■ 전자입찰서 접수처: 나라장터(G2B)

 

입찰 참가 자격

■ 국가를 당사자로 하는 계약법 시행령 제12조에 의한 경쟁 입찰자격소지자
■ 국가를 당사자로 하는 계약법 시행규칙 제76조의 규정에 의한 부정당업자로 입찰참가자격 제한을 받은 자는 제외
■ 「중소기업기본법」 제2조에 따른 소기업자 및 「소상공인 보호 및 지원에 관한 법률」 제2조에 따른 소상공인으로서 「중소기업 범위 및 확인에 관한 규정」에 따라 발급된 <소기업·소상공인 확인서>를 소지한 자

 

기타 유의사항

■ 본 입찰은 상생결제시스템 이용을 통한 대금 지급 대상
■ 낙찰자는 계약체결 후 진흥원과 협약 된 동일 은행(하나은행)과 '동반성장론' 협약을 체결하여 상생결제시스템을 이용하여 대금을 청구하여야 함
■ 입찰보증금은 납부면제이나, 입찰보증금 지급각서를 제출하여야 함
■ 입찰무효 해당여부 확인을 위하여 등록정보 확인을 위한 서류를 요청하는 경우, 낙찰대상자는 관계서류를 한국인터넷진흥원으로 제출하여야 함
■ 입찰참가자격등록증상의 상호 및 대표자가 법인등기부등본상의 상호 및 대표자와 다른 경우에는 입찰참가자격등록증을 변경등록하고 입찰에 참여하여야 함
■ 한국인터넷진흥원의 퇴직자가 설립한 업체이거나, 등기부등본상 임원으로 재취업중인 업체의 입찰은 무효임



자세한 내용은 아래 링크(배너)를 클릭해주세요.

</소기업·소상공인>

반응형
반응형

한국인터넷진흥원, 악성코드 분석 도구 라이선스 구매 입찰 공고

한국인터넷진흥원(KISA)은 2023년 10월 11일, 악성코드 특징정보(함수단위) 추출을 위한 분석 도구 라이선스 구매 입찰 공고를 사전 공개했습니다.

입찰 예산은 48,000,000원(부가세 포함)이며, 공개기간은 2023년 10월 11일부터 16일까지입니다.

입찰에 참여하고자 하는 업체는 한국인터넷진흥원 홈페이지에서 제안요청서(규격서)를 내려받아 참고할 수 있습니다.

입찰 참여기회 등을 제한하는 사항이 있을 경우, 한국인터넷진흥원 담당자 이메일로 의견을 제출하면 검토 후 회신받을 수 있습니다.



자세한 내용은 아래 링크(배너)를 클릭해주세요.

반응형
반응형

넷아이디 클라우독 보안 업데이트 권고

2023년 9월 8일, 넷아이디는 자사 클라우독 제품의 보안 업데이트를 발표했습니다. 해당 업데이트는 파일 업로드 취약점을 해결하기 위한 것으로, 영향을 받는 버전을 사용하는 기업 및 기관은 최신 버전으로 업데이트해야 합니다.

취약점 내용

해당 취약점은 클라우독의 파일 업로드 기능에 존재하는 것으로, 공격자가 악성 파일을 업로드하여 서버에 대한 제어권을 획득할 수 있습니다. 공격자는 이를 통해 악성코드 실행, 데이터 유출, 서비스 거부 등의 피해를 발생시킬 수 있습니다.

영향받는 제품 및 버전

영향을 받는 제품은 클라우독 0 ~ 4.0 버전입니다. 해결 버전은 4.1 버전입니다.

대응 방법

넷아이디는 해당 취약점을 해결한 4.1 버전을 배포했습니다. 클라우독을 사용하는 기업 및 기관은 다음 방법으로 최신 버전으로 업데이트할 수 있습니다.

■ 넷아이디 고객센터에 연락하여 업데이트 파일을 요청
■ 넷아이디 홈페이지에서 업데이트 파일을 직접 다운로드

중소기업의 경우

중소기업의 경우 KISA 인터넷보호나라&KrCERT 홈페이지에서 내서버 돌보미 서비스를 신청하여 서버 점검을 받거나, 웹쉘 탐지프로그램인 휘슬(WHISTL)을 사용하여 서버 내 악성 파일이 존재하는지 여부를 점검할 수 있습니다.

침해사고 신고

해당 취약점으로 인해 침해사고가 발생한 경우, KISA 인터넷보호나라&KrCERT 홈페이지에서 침해사고를 신고해야 합니다.

주의 사항

해당 취약점은 이미 악용될 가능성이 있으므로, 영향을 받는 버전을 사용하는 경우 즉시 최신 버전으로 업데이트하는 것이 중요합니다.

추가 정보

해당 취약점의 자세한 정보는 KISA 보안 취약점 정보 포털에서 확인할 수 있습니다.



자세한 내용은 아래 링크(배너)를 클릭해주세요.

반응형
반응형

에어즈락 메일 보안패치 안내



국내 기업용 웹 메일 솔루션인 에어즈락 메일에서 임의 파일 업로드 및 다운로드 취약점이 발견되었습니다. 해당 취약점을 악용한 공격자는 악성코드 업로드, 서버 중요파일 다운로드 등의 피해를 발생시킬 수 있으므로, 최신 보안패치 적용을 권고합니다.

 

취약점 내용

에어즈락 메일의 임의 파일 업로드 및 다운로드 취약점은 입력값 검증이 미흡하여 발생하는 것으로, 공격자가 악의적인 코드를 포함한 파일을 업로드하거나, 서버 내 중요파일을 다운로드할 수 있습니다.

 

영향받는 제품

에어즈락 메일 6.X 버전

 

대응방안

에어즈락 메일을 사용하는 기업 및 기관은 아래와 같이 조치하시기 바랍니다.

■ 나라비전 고객센터를 통해 패치 관련 안내 및 패치를 진행합니다.
■ 'ayersrock/tomcat/webapps/mail/img', 'ayersrock/tomcat/webapps/mail/css' 폴더 하위 경로에 jsp 파일이 있을 경우, 침해사고 신고 후 해당 파일을 삭제합니다.
■ 중소기업의 경우, 내서버 돌보미 서비스나 웹쉘 탐지프로그램인 휘슬을 사용하여 서버 내 악성 파일이 존재하는지 여부를 점검할 수 있습니다.

 

침해사고 신고

해당 취약점을 악용한 침해사고가 발생한 경우, 아래와 같이 신고하시기 바랍니다.

■ 한국인터넷진흥원 사이버민원센터(118)

 

문의처

■ 나라비전: 1544-4605
■ 한국인터넷진흥원 사이버민원센터: 국번없이 118

 


자세한 내용은 아래 링크(배너)를 클릭해주세요.

반응형
반응형

경기지역 중소·벤처기업의 정보보호 실태

한국인터넷진흥원(KISA)은 경기벤처기업협회와 함께 경기지역의 중소·벤처기업의 정보보호 수요 및 실태를 분석한 '2023년 경기지역 중소·벤처기업 정보보호 보안실태 조사' 결과를 발표했습니다.

이번 조사는 경기지역에서 사업 활동을 영위하는 중소·벤처기업 550개를 대상으로 정보보호 수요 및 실태와 함께 정확한 정보보호 인식수준을 확인하여, 지역 기업이 느끼는 정보보호의 어려운 점을 살펴보고 실질적으로 필요한 지원사업을 발굴하기 위해 실시됐습니다.

조사 결과, 전체 기업 중 27.1%의 기업(149개)만이 정보보호 전담직원이 있다고 답변했습니다. 특히, 전체 기업의 62.9%를 차지하고 있는 매출액 50억 원 이하 기업 경우에는 전담직원이 없거나(67%, 232개), 잘모르겠다(17%, 59개)를 합치면 84%(291개)에 해당했습니다. 이를 통해, 아직까지 지역 중소·벤처 기업 경우 정보보호에 대한 인식 및 대응수준은 낮은 것으로 파악되었습니다.

한편, 지난 3년간 전체 기업의 24.5%(135개)에 해당하는 기업이 사이버 침해사고를 겪었습니다. 주요 피해 내용으로는 랜섬웨어(15.2%, 92건), 악성코드(10.6%, 64건), 해킹(5%, 30건), 정보유출(4.6%, 28건) 등입니다.

기업별 정보보호 예산 규모 현황은 잘 모르거나 없다가 64.5%(355개)로 나타났습니다. 정보보호에 투자하지 않는 이유는 구축비용 부담(31.8%), 보안전문가 부재(12.1%), 필요 보안서비스 검색의 어려움(11.6.%), 기술 이해 부족(9.4%) 등으로 예산과 전문인력 부족이 주요 애로사항임을 알 수 있습니다.

이러한 문제점 등을 해결하기 위해서 기업들은 ▲정보보호 필요성 및 인식강화를 위한 정부 주도의 캠페인 ▲정보보호 전문인력이나 전담인력을 양성할 수 있는 온·오프라인 전문교육 ▲정보보안 관련 정부 바우처 지원사업 ▲자금력이 부족한 중소기업을 위해 저렴한 비용으로 도입 가능한 중소기업용 정보보안 솔루션 개발 및 보급 등이 필요하다고 응답했습니다.

KISA 조준상 경기정보보호지원센터장은 '경기 지역뿐만 아니라 대부분의 지역 중소·벤처 기업들은 정보보호에 대한 인식 및 예산, 전문인력 부족 등으로 어려움을 겪고 있기에 이에 대한 지원이 필요하다'며, 'KISA는 본 조사 결과를 반영하여 맞춤형 컨설팅 등 실효성 있는 중소·벤처 사업자 지원을 이어 나가겠다'고 밝혔습니다.

경기지역 중소·벤처기업의 정보보호를 위한 KISA의 지원방안

KISA는 경기지역 중소·벤처기업의 정보보호를 위해 다음과 같은 지원방안을 마련했습니다.

■ 정보보호 필요성 및 인식강화를 위한 정부 주도의 캠페인
■ 정보보호 전문인력이나 전담인력을 양성할 수 있는 온·오프라인 전문교육
■ 정보보안 관련 정부 바우처 지원사업
■ 자금력이 부족한 중소기업을 위해 저렴한 비용으로 도입 가능한 중소기업용 정보보안 솔루션 개발 및 보급

KISA는 이번 조사 결과를 바탕으로 경기지역 중소·벤처기업의 정보보호를 위한 실효성 있는 지원방안을 마련하여 경기지역 중소·벤처기업의 정보보호 수준을 향상시키고, 경기지역의 정보보호 산업 발전을 도모할 것입니다.

자세한 내용은 아래 링크(배너)를 클릭해주세요.

반응형

+ Recent posts